開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


VPN 斷線保護(Kill Switch)是一項流量封鎖政策,目的是在 VPN 不可用時,防止受覆蓋的連線回落到一般網絡路徑。價值取決於它覆蓋甚麼流量、何時生效:自動重新連線本身不能證明封鎖,功能名稱也不能證明所有應用程式均已包括。
關鍵要點:
- 重建隧道與阻止直接回落是不同的行為。
- 系統層面及指定應用程式控制可能有不同覆蓋。
- 手動斷線、意外中斷、啟動及復原要分開訂明預期。
- 封鎖可能中斷有用存取,啟用前須明白復原方法。
隧道運作時,預期覆蓋的流量經隧道傳送。隧道消失後,系統可能仍有 Wi-Fi、乙太網絡或流動數據路徑。封鎖政策希望阻止該流量改用替代路徑,直到符合文件規定的復原條件。
名稱不代表單一實作。客戶端可能使用作業系統過濾、持續政策,或較窄的應用程式控制。應評估你的平台實際支援行為,不將供應商桌面產品頁上的名稱直接套用到其他裝置。
圖示呈現預期狀態關係:隧道失效觸發封鎖,重新連線恢復保護路徑。它並非實作已符合要求的證據。重新連線嘗試期間可以維持封鎖,因此「最後終於連上」的測試會漏看中間狀態。
Android 開發者文件將維持 Always-on VPN 服務與用戶選擇封鎖非 VPN 連線分開。VPN 應用程式仍須負責連接自己的閘道,所以服務持續運作與禁止非 VPN 流量的政策要分別核對。[1]
系統層面希望管控作業系統政策覆蓋的流量。應用程式層面則可能較窄:有些產品只控制指定程式,或停止程式活動,而非建立全裝置規則。單靠名稱不能確定應用程式、用戶設定檔、地址族及例外的範圍。
| 範圍或事件 | 需要問的問題 | 所需證據 |
|---|---|---|
| 全裝置或設定檔 | 覆蓋哪些用戶、設定檔及路由? | 平台文件與有效設定 |
| 指定應用程式 | 封鎖流量還是只停止程式? | 文件機制及相關程式行為 |
| IPv4 與 IPv6 | 可用時是否都覆蓋? | 政策下分開的地址族觀察 |
| 手動斷線 | 用戶選擇斷線後封鎖是否繼續? | 該事件的明確預期 |
| 隧道意外失效 | 復原期間是否阻止直接回落? | 獲授權、受控的路徑觀察 |
| 啟動及睡眠喚醒 | 何時開始或恢復執行? | 平台特定生命週期行為 |
| 例外 | 哪些本地或必要路徑仍獲准? | 準確的受支援例外清單 |
本地網絡例外有助打印或裝置探索,但會收窄「全部流量封鎖」的意思。工作設定檔政策亦不自動代表個人設定檔。索取例外清單,再判斷能否接受。
只看瀏覽器,不能證明備份程式或系統服務遵循同一規則。如果安全要求涵蓋整部裝置,證據也須涵蓋該範圍。路由及私隱的一般關係見 VPN 基礎完整指南。
自動連線是建立或重新建立隧道的觸發機制。斷線保護限制隧道不存在時,受覆蓋流量可以走哪條路。裝置可以迅速重連但容許短暫直接連線;也可以正確封鎖,但一直無法重連。
這會改變成功的判斷。會議恢復只證明通訊恢復,不能證明之前的封包沒有走一般連線。重連時沒有互聯網可能是政策按預期執行,而非網絡介面損壞,但仍需要受支援的復原程序。
自動連線指南解釋啟動及觸發。本篇另問既定範圍的直接回落是否被阻止,不以任何一項功能證明另一項。
Always-on 名稱也要小心。有些平台把生命週期管理與可選封鎖結合,其他能力只屬受管部署。實際裝置生效的政策才重要,包括你能否自行修改。
Android 文件描述 Android 7.0 起的 Always-on VPN,以及可封鎖非 VPN 連線的設定。用戶會獲提示,VPN 建立前互聯網無法使用。應用支援、系統版本、廠商設定及用戶或工作設定檔背景,仍須在裝置上核實。[1]
平台框架文件不等於每款消費 VPN 應用程式都支援所有模式的認證。兼容性向供應商查詢;受管政策向管理員查詢。不要為取得一個開關而取代機構 VPN 設定。
Apple 部署概覽區分 VPN 設定,包括 Always On VPN 等受管能力。可用性及設定要求視平台與部署背景而定,其描述的 Always On 用法有受監管裝置條件,不能當成每部個人 Mac 或 iPhone 都有的一般選項。[2]
除非文件明確連結到你的設定,按需連線及持續封鎖應當作不同要求。個人裝置安裝設定描述檔,本身並不證明具有受管部署功能的相同執行效果。
本篇不提供兩個平台通用的開關路徑。更改前閱讀系統、客戶端及管理狀態的文件。功能不存在或不支援時,不能從重連選項推論出同等保護。
當直接回落的代價比暫時失去存取更高,封鎖會有價值。例如工作政策要求相關資源必須經隧道,或個人要求指定流量不能使用一般出口。把要求寫成實際流量條件,不以抽象的「最高安全」代替。
取捨在於可用性。被封鎖的裝置可能無法瀏覽、收發訊息或完成網絡登入入口驗證。較窄政策能保留本地存取,但須清楚了解例外。重要通話、上載或遠端管理期間,不要啟用陌生限制。
評估 AethoVPN 或其他 VPN 服務時,可用 有結構的試用決策,分開查證意外中斷與手動斷線行為;不要因出口改變或成功重連便推論產品有斷線保護。應記錄受支援覆蓋,而非只相信宣傳名稱。
封鎖不會消除帳戶身份、裝置指紋、應用遙測或 HTTPS 的需要,也不證明隧道運作時所有解析器或瀏覽器候選都走預期路徑。這些問題與中斷期間的行為有不同驗收條件。
有意義的評估從文件預期開始:覆蓋哪些流量、甚麼事件觸發封鎖、保留哪些例外、何時容許復原?記錄系統、客戶端版本和原設定。隨便觀察一次斷線,不能驗證尚未弄清楚的政策。
先關閉敏感工作,在你管理的設備上做受控、非敏感測試。手動斷線與意外中斷須分開標示,兩者可能走不同程式路徑。不要故意令程序崩潰、移除路由或干擾共享網絡來模擬故障。
基本瀏覽器測試能觀察是否停止收到新回應,但快取頁面會誤導,觀察也比全裝置證據窄。較強證據可能需要獲授權封包擷取或平台專項測試。如果工作要求你無法確立的保證,保留限制,向管理員或供應商查詢合適的驗證方法。
復原應按文件控制:重新建立受支援隧道,或只在一般存取可接受時主動關閉限制。保存原狀,事後恢復目標政策。手動斷線後仍離線,可看 斷線後互聯網復原指南,不要盲目移除介面或重設防火牆。
設定受管、沒有本地復原方法,或改動造成無法解釋的故障時,應停止。只能遠端操作的管理員可能被新流量政策鎖在外面;此時不做中斷測試,安排有本地復原條件的授權評估。
本身不能。它嘗試建立隧道;封鎖則控制隧道可用前,受覆蓋流量能否使用另一條路徑。
不是。範圍可以是系統、設定檔或特定應用,並有例外;須閱讀受支援範圍,不假設所有程式包括在內。
未必。產品可以刻意區分用戶斷線與意外失效,應先確定文件預期,再分開評估。
不是。維持 VPN 服務與封鎖非 VPN 連線是不同考慮,須核實有效封鎖設定及應用兼容性。
不能這樣假定。Apple 描述部署及監管條件,個人設定不自動有相同執行效果。
受支援封鎖政策可能刻意防止一般存取,直到隧道恢復。先確認政策,按文件復原,不立即重設網絡。
不能。它處理隧道不可用時的指定流量;DNS 路徑、瀏覽器候選、帳戶身份及應用安全仍須各自核對。
免責聲明: 只評估獲授權裝置及網絡。平台文件描述支援條件,不證明所有已安裝應用都有相同封鎖行為。
Sources checked 2026年10月5日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。